Il Dipartimento della Difesa degli Stati Uniti ha reso nota, tra fine settembre e inizio ottobre, una violazione di dati che coinvolge il Defense Manpower Data Center (DMDC), l'ente che gestisce i dati del personale militare e civile. Le fonti consultate concordano sui fatti essenziali: oltre 3 milioni di persone coinvolte, tra cui circa 2,8 milioni di persone in vita e 294.000 persone decedute (ex appartenenti alle forze armate o familiari), e file contenenti informazioni personali non cifrate.

Cosa è successo

Secondo il comunicato riportato da Cybernews ed eSecurity Planet, una vulnerabilità in un sistema di condivisione file del DMDC ha permesso a "un numero ridotto di utenti non autorizzati" di accedere a file con dati personali in chiaro. I dati esposti includono numeri di previdenza sociale (Social Security number), nomi, date di nascita, recapiti, sesso e origine etnica, oltre a informazioni sul ruolo militare (la specialità occupazionale).

La cronologia, ricostruita dalle fonti: l'accesso non autorizzato sarebbe iniziato nell'ottobre 2025 e la vulnerabilità è stata individuata e corretta il 16 luglio 2026: circa nove mesi di accesso non rilevato. Le fonti differiscono sulla data di notifica (una indica il 18 settembre, la copertura pubblica è del 29 settembre) e una di esse riporta un'estensione dell'accesso "fino a dicembre 2026", chiaramente incompatibile con la data della scoperta: l'abbiamo quindi scartata come errore di trascrizione.

Ciò che non è noto è importante quanto ciò che è noto: la notifica non identifica gli autori dell'accesso né il prodotto di file sharing coinvolto, e il Pentagono afferma di non avere indicazioni di uso improprio dei dati. Agli interessati sono stati offerti 12 mesi di monitoraggio del credito. Nessuna delle fonti attribuisce l'incidente a un gruppo o a uno Stato: ogni attribuzione sarebbe speculazione.

Perché è un caso istruttivo

Questa vicenda riguarda gli Stati Uniti, ma contiene tre elementi di cui ogni titolare di trattamento europeo può fare tesoro.

Primo: la cifratura a riposo. I file erano conservati senza cifratura. Cifrare non impedisce a una vulnerabilità di essere sfruttata, ma, se la chiave è gestita separatamente, trasforma un accesso ai file in un accesso a dati illeggibili. Nel GDPR la cifratura è citata espressamente tra le misure tecniche dell'art. 32 e, in caso di violazione, può incidere sulla valutazione del rischio per gli interessati e sull'obbligo di comunicarla.

Secondo: nove mesi di permanenza. Il tempo che passa tra l'accesso iniziale e la scoperta è il vero indicatore di maturità della detection. Un sistema di condivisione file è un punto di ingresso classico e spesso poco monitorato: log di accesso, alert su volumi anomali di download e segmentazione fanno la differenza.

Terzo: il rischio derivato. Dati come ruolo militare, data di nascita e recapiti sono un ottimo materiale per phishing mirato e social engineering contro le persone coinvolte. Il danno non si ferma al momento della violazione.

Cosa significa per le aziende italiane

Il caso non ha, per quanto emerso, conseguenze dirette sui residenti in Italia. Ma ha un valore di scuola per chi gestisce dati di dipendenti, clienti o pazienti. Molte organizzazioni italiane, tra studi professionali, PMI e PA, scambiano ancora documenti con anagrafiche e codici fiscali tramite sistemi di condivisione file o cartelle di rete, spesso senza cifratura e con retention indefinita. Un'esposizione di questo tipo, nel nostro contesto, comporterebbe la valutazione della notifica al Garante entro 72 ore dalla scoperta, la comunicazione agli interessati se il rischio è elevato e il rischio concreto di sanzioni qualora emergesse l'assenza di misure adeguate. Per i soggetti NIS2 si aggiunge il tema della notifica di incidente significativo al CSIRT Italia secondo le tempistiche previste dalla normativa.

Un dato di contesto riportato da eSecurity Planet, citando una ricerca IBM, è che il 53% delle organizzazioni colpite da violazioni non cifrava i dati sensibili a riposo o in transito: mostra che il problema non riguarda solo gli enti pubblici americani.

Cosa fare subito

  • Mappare dove risiedono i dati personali condivisi tramite sistemi di file sharing, NAS e cartelle di rete, e chi vi accede.
  • Cifrare a riposo i file con dati sensibili, con chiavi gestite separatamente dal sistema che ospita i file.
  • Ridurre la conservazione: eliminare o archiviare in modo protetto i dati non più necessari (minimizzazione e limitazione della conservazione, art. 5 GDPR).
  • Aggiornare i prodotti di condivisione file esposti e limitarne l'accesso (VPN, autenticazione forte, allowlist).
  • Attivare il monitoraggio degli accessi: alert su download massivi, accessi fuori orario, nuovi account o IP anomali.
  • Preparare la procedura di data breach: ruoli, modulo di valutazione del rischio, contatti per la notifica al Garante e, dove applicabile, al CSIRT Italia.
  • Sensibilizzare il personale su phishing mirato: chi sa che i propri dati sono stati esposti è un bersaglio più probabile.

In sintesi, il caso DMDC non insegna nulla di esotico: dati in chiaro, accesso non rilevato per mesi, vulnerabilità in un servizio di scambio file. Sono proprio le condizioni che ogni organizzazione può verificare oggi, nei propri sistemi.